# 公平选择始于随机数出现之前。

**研究笔记 · 2026 年 9 月 7 日 · 比特币选择仍属实验。**

随机值本身不能使选择过程公平。运营方可能更改合格集合、重排候选项、取消不利请求，或干脆再请求一次。每个随机值都可能技术上正确，但最终选定结果仍有偏差。

因此，Proof21 的 Choice / Sample 研究从随机性周围的流程出发，而不是承诺某个比特币 nonce 能解决公平性。

## 承诺影响结果的所有条件

未来来源揭晓前，工作流应固定候选集合、顺序、权重、样本大小、请求标识符、策略版本、映射算法、来源及确认条件。接收方需要证据，证明承诺在要求的流程时点已存在。

运营方写在自己签名记录里的时间戳，不能独立确立该顺序。承诺验证是单独的问题。

生命周期还需要明确的等待、失败和完成状态。超时不能静默切换来源，也不能允许再试一次以选择更方便的结果。

## 比特币数据承担不同角色

高度可预测；bits 字段编码工作量证明目标；旧区块值已经公开。这些事实使字段适合特定推导，但不因服务对其哈希就产生新的不可预测性。比特币区块头参考说明了这些字段角色。[1]

未来比特币工作流引入等待及对手假设。Bitcoin Beacon 研究分析比特币随机性的局限。成熟 VRF 集成指导同样强调确认、固定输入及避免重抽或取消。[2][3]

DMT 推导、历史重放与未来随机选择彼此相关，却具有不同保证；接收方必须知道自己使用哪一种。

## 审计抽样还有两个边界

假设市场承诺一批任务，并抽出部分进行审查。可复现样本只能证明从该批次中如何选择，不能证明全部合格任务已被纳入。完整性需要额外证据。

同样，按约定流程选择审计方，不证明它会正确或诚实评估。评估本身也需要检查。P21 工具集把选择与评估分开，避免任何一项变成模糊的“信任分数”。

## 产品假设

值得探索的服务不是“售卖区块字段”，而是让输入、来源、状态转换及选择结果能在各方之间流转的可检查工作流。

演示在足以用于高价值部署之前，也可以有用。它应同时展示复现选择，以及拒绝已修改候选集合或策略。生产使用必须等待经审查的威胁模型和测试行为，其中包括影响多任务共享来源的总体经济动机。

## 跟随一次选择：从请求到争议

设想一个合成的市场场景：从四家符合资格的机构中选择一名审核方。在所选来源可获得之前，请求方应按指定顺序记录四个稳定标识、资格规则、任何权重，以及唯一的操作标识。使用方应能重建相同的字节表示。即使显示名称没有变化，排序不同也意味着输入不同。

来源事件应由规则选定，而不是让操作方浏览历史数值，直到出现其偏好的审核方。记录应说明如何识别来源、适用什么确认条件，以及事件不可获得时怎么办。这是拟议的生命周期示例，并非已经实现的 Proof21 服务，也不是建议使用未经审查的 Bitcoin 随机性分配高价值奖励。

来源满足约定条件后，确定性代码应执行指定的映射算法。一般实现中，如果整数取值范围不能被候选数量整除，仅把随机整数对候选数量取模可能引入偏差。经过审查的映射可以使用拒绝采样：丢弃不在精确定义的可用范围内的值，并按固定程序生成后续值。这一内部映射步骤不能被解释为：操作方因为不喜欢所选候选人，就有权请求另一个来源。

争议材料应包括已承诺的输入、承诺先后顺序的证据、来源标识、相关观察、映射版本和输出。使用方因此可以提出两个不同的问题：输出能否复现，以及生命周期规则是否得到满足。仅复现算术过程，只回答了第一个问题。

## 评估全部激励，而不只是单次请求

同一个来源可能同时影响许多选择。攻击者可能获得的收益，不一定仅限于某个小任务标示的价值。威胁模型应识别所有依赖同一来源的结果、哪些参与方能延迟或压下结果，以及未成功的尝试是否可见。《Bitcoin Beacon》为分析有条件的假设提供了有用的研究起点，但并不为这一拟议产品作认证。[2]

操作方还需要明确应对链重组与证据不可获得的情况。保留原请求，并标明其状态。策略允许替代操作时，新操作应引用旧操作，并解释其授权依据。隐藏式重置正是可携带记录应揭示的行为。一个时间戳字段或一个漂亮的转盘动画，都不能提供这种可追责性。

## 让边界可见的测试

一个有用的测试集应从已知输入与可复现输出开始，再分别修改候选排序、某个权重、来源事件和映射版本。它应拒绝复用另一操作的结果，并识别不受支持或提交过晚的承诺。同时还应检查来源不可获得、运行中断，以及使先前观察策略失效的链重组。

试点中，应衡量使用方能独立复现结果的频率，以及收到解释清楚的未解决结果的频率。不要设定会奖励操作方把每次超时都变成表面成功的目标。Proof21 的离线演示可用测试样例说明有限的确定性行为，但它不是实时随机信标，也不能证明这些生产级生命周期测试都已经实现。

## 常见问题

### Bitcoin 的 nonce 是免费且绝对公平的随机数吗？

不是。某个字段存在于区块中，并不消除对来源影响、时序或经济激励的假设。历史值已经公开，而依赖未来 Bitcoin 数据的选择需要明确的威胁模型和确认策略。[1][2]

### 重放一次选择等于重新作出一次选择吗？

不等于。重放是使用原始输入重新计算已记录的操作。新操作改变了决策上下文，可能构成重抽。应用必须保留两者的关联，并要求相应授权。

### 公平的选择能证明被选中的审核方诚实吗？

不能。它可以回答审核方是否按特定程序被选中。利益冲突、评估质量、证据完整性以及下一步行动的授权，仍然是不同的问题。

## 继续阅读

- [P21 Choice 与 Sample](https://proof21.xyz/zh-hans/docs/capabilities/choice/)
- [选择生命周期图](https://proof21.xyz/zh-hans/diagrams/)
- [1：比特币区块头](https://developer.bitcoin.org/reference/block_chain.html)
- [2：Bitcoin Beacon](https://arxiv.org/abs/1605.04559)
- [3：VRF 安全注意事项](https://docs.chain.link/vrf/v2-5/security)
